PT-2020-19863 · Puppet+1 · Puppet Enterprise+3
CVE-2020-7943
·
Publicado
2020-03-11
·
Atualizado
2025-04-01
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Puppet Enterprise anteriores à 2018.1.13
Versões do Puppet Enterprise anteriores à 2019.5.0
Versões do Puppet Server anteriores à 6.9.2
Versões do Puppet Server anteriores à 5.3.12
Versões do PuppetDB anteriores à 6.9.1
Versões do PuppetDB anteriores à 5.2.13
Descrição
Os pontos de extremidade da API de métricas no Puppet Server e no PuppetDB expunham anteriormente informações confidenciais, incluindo nomes de host, nomes de recursos, títulos de tipos definidos, nomes de funções e nomes de classes, à rede local. Esse problema foi resolvido nas versões mais recentes.
Recomendações
Para versões do Puppet Enterprise anteriores à 2018.1.13, atualize para a versão 2018.1.13 ou posterior.
Para versões do Puppet Enterprise anteriores à 2019.5.0, atualize para a versão 2019.5.0 ou posterior.
Para versões do Puppet Server anteriores à 6.9.2, atualize para a versão 6.9.2 ou posterior.
Para versões do Puppet Server anteriores à 5.3.12, atualize para a versão 5.3.12 ou posterior.
Para versões do PuppetDB anteriores à 6.9.1, atualize para a versão 6.9.1 ou posterior.
Para versões do PuppetDB anteriores à 5.2.13, atualize para a versão 5.2.13 ou posterior.
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Puppet Enterprise
Puppet Server
Puppetdb